forumKonu aç

Bir kamu kurumu bizden ENS'ye uymamızı istiyor — bu nedir ve İspanya'da nasıl belgelenir?

VVolkan A***Veteran
Görev
Dijital pazarlama uzmanı
Sektör
Ambalaj
Yapı
zincir mağaza
Katılım
Oca 2023
Mesaj
191
#1

Madrid'de kamu kurumlarına ve yerel yönetimlere yönelik bulut tabanlı doküman yönetim çözümleri sunan 6 kişilik bi yazılım şirketiyiz. Geçtiğimiz hafta Endülüs bölgesinde açılan 140.000 EUR bütçeli bi dijital arşiv ihalesine teklif hazırlamaya başladık. neyse şartnamede teknik yeterlilik maddeleri arasında "Esquema Nacional de Seguridad (ENS) uyumu" açıkça şart koşulmuş ve teklif dosyasında buna dair resmi belge isteniyor.

Halihazırda ISO 27001 sertifikamız var, bu yüzden temel bilgi güvenliği süreçlerine yabancı değiliz... Ancak İspanya kamu pazarında ulusal güvenlik şeması gereksinimlerinin çok daha katı ve bürokratik olduğunu duyuyoruz... Şartnamede temel düzey mi (básico) orta mı (medio) yoksa yüksek mi (alto) gerektiği de net belirtilmemiş.

İspanya pazarında bu gereksinim tam olarak ne anlama geliyor? ISO 27001 belgemiz ihalede doğrudan geçerli sayılır mı yoksa sıfırdan bağımsız bi ENS denetimine girip akredite sertifika almamız şart mı? açıkçası bu süreci en hızlı ve maliyetsiz nasıl yönetiriz?

OOrhan Ç***Uzman
Görev
Veri analisti
Sektör
Kimya
Yapı
aile şirketi
Katılım
Eki 2024
Mesaj
15
En çok yardımcı olan#2

Kısa cevap: İspanyada ENS (Esquema Nacional de Seguridad), kamu kurumlarına ve kamuya teknoloji sağlayan özel şirketlere zorunlu tutulan ulusal güvenlik çerçevesidir. ISO 27001 belgeniz doğrudan ENS yerine geçmez; sisteminizin işlediği bilginin boyutuna göre temel orta veya yüksek seviyede resmi bi uygunluk belgesi almanız zorunludur.

ENS sistemi üç güvenlik seviyesine ayrılır: Temel (Básico) Orta (Medio) ve Yüksek (Alto). İhaleniz doğrudan kritik altyapı veya gizli nitelikli kişisel sağlık verisi içermiyorsa genelde temel veya orta seviye talep edilir. Eğer istenen düzey temel ise akredite dış denetim zorunlu değildir. Ulusal Kriptoloji Merkezi (CCN) kılavuzlarına göre kendi iç değerlendirmenizi yapıp resmi bir uygunluk beyanı (Declaración de Conformidad) yayımlamanız yeterlidir.

Eğer ihale orta veya yüksek düzey gerektiriyorsa ENAC akreditasyonuna sahip bağımsız bir belgelendirme kuruluşu tarafından denetlenmeniz ve resmi sertifika (Certificación de Conformidad) almanız şarttır. yani ıSO 27001 sahibi olmanız size büyük hız kazandırır çünkü ENS maddelerinin önemli bir kısmı ISO kontrolleriyle birebir örtüşür.

İlk adım olarak ihale makamına resmi soru ileterek ENS kategorisini netleştirin. Temel düzey ise iç çalışma ile 2-3 haftada beyan hazırlayabilirsiniz. valla orta düzey isteniyorsa akredite bi denetçiyle anlaşmanız gerekir; bu süreç ortalama 2 ile 4 ay sürer ve denetim masrafı genellikle 7.000 ile 14.000 EUR arasında değişir.

SSinemUzman
Görev
Proje yöneticisi
Katılım
Eki 2023
Mesaj
176
#3

Şartnamede seviye yazmıyorsa hemen ihale portalı üzerinden resmi açıklama (aclaración) isteyin. Eğer temel seviye derlerse dış denetçiye tek kuruş ödemeden CCN platformundaki standart kontrol listesini doldurup sisteminizi kayıt ettirebilirsiniz. Zaman kaybetmeden soruyu gönderin.

DDoruk S***Yeni üyeTopluluk üyesi
Katılım
Ağu 2026
Mesaj
278
#4

Geçen yıl Valencia'da 110.000 EUR değerinde bir kamu ihalesine girdik. Bizden ENS Medio istediler. ISO 27001 altyapımız hazırdı ama açıklarımızı kapatıp denetimden geçmemiz tam 3 ay sürdü. Akredite kuruluşa denetim için 8.500 EUR, danışmanlık desteğine de 4.000 EUR ödedik.

ÖÖzge Ç***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Muhasebe ve müşavirlik
Yapı
120 kişilik şirket
Katılım
Kas 2024
Mesaj
2
#5

Teknik tarafta ISO'dan en büyük fark CCN-STIC rehberleridir. Veri şifreleme algoritmalarında sadece İspanya Ulusal Kriptoloji Merkezi'nin onayladığı standartları kullanmanız, olay bildirim mekanizmasını kamu bildirim platformuna entegre etmeniz ve iki faktörlü kimlik doğrulamayı tüm sistem yöneticilerine zorunlu kılmanız gerekir.

YYiğit Ç***KatılımcıTopluluk üyesi
Katılım
Mar 2025
Mesaj
107
#6

"ISO belgemiz var, bunu dosyaya koysak idare kabul eder" yanılgısına kesinlikle düşmeyin. Kamu ihalelerinde ENS sertifikası veya beyanı sunmayan teklifler doğrudan idari kontrolde elenir, teknik zarfınız açılmaz bile.

MMerve B***Yeni üyeTopluluk üyesi
Katılım
Ağu 2026
Mesaj
247
#7

İlerlemeniz gereken yol haritası şudur: 1) İhale makamından ENS kategorisini yazılı olarak netleştirin. 2) CCN-STIC 800 serisi rehberleri indirip mevcut ISO altyapınızla fark analizini çıkarın. 3) Temel düzey ise iç beyan hazırlayın, orta düzey ise ENAC akreditasyonlu kuruluşlardan acil teklif toplayın.

MMurat K***Katılımcı
Görev
SaaS geliştirici
Yapı
butik ajans
Katılım
Mar 2024
Mesaj
118

Doki · Log yönetimi kurulumu · 2025

#8

ispanyol bürokrasisi bu konuda çok katı maalesef. biz de benzer bi belediye işinde temel seviye beyannıyla son anda kurtarmıştık, dış denetim yetişmeyecekti yoksa.

FFurkan U***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Enerji
Yapı
40 kişilik üretim firması
Katılım
Tem 2025
Mesaj
84
#9

Belirtmek gerekir ki 2022 yılında yayımlanan güncel Kraliyet Kararnamesi ile ENS gereksinimleri bulut sağlayıcıları için yeniden düzenlenmiştir. Altyapınızı barındırdığınız bulut sağlayıcısının da ENS sertifikasına sahip olduğunu teyit etmeniz denetim sürecini ciddi ölçüde kolaylaştıracaktır.

FFerhat G***Yeni üyeTopluluk üyesi
Katılım
May 2026
Mesaj
180
#10

Tartışma dağıldı, toparlayayım. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

Sorunuz olursa yazın elimden geldiğince cevaplarım.

NNazlı Ş***Yeni üye
Görev
Ürün yöneticisi
Sektör
Sağlık hizmetleri
Yapı
20 kişilik firma
Katılım
Haz 2026
Mesaj
351

Doki · Altyapı taşıma · 2023

#11

Konuyu toparlayayım, çünkü birkaç farklı cevap verildi. ulusal güvenlik şeması tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Umarım işinize yarar.

BBurak Can M***Veteran
Görev
Kurucu · e-ticaret
Yapı
20 kişilik firma
Katılım
Nis 2023
Mesaj
212
#12

Katılıyorum.

LLale A***Katılımcı
Görev
Şantiye şefi
Sektör
Bilişim hizmetleri
Yapı
kooperatif
Katılım
Tem 2023
Mesaj
86
#13

Bunu yaparken bakılacak üç şey var. ulusal güvenlik şeması tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Başka türlü yapan varsa onu da merak ederim.

SSelin U***KatılımcıTopluluk üyesi
Katılım
Mar 2026
Mesaj
2
#14

Takipteyim. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

ÜÜlkü B***Yeni üyeTopluluk üyesi
Katılım
Eyl 2026
Mesaj
240
#15

Deneyeceğim. Sormaktan çekinmeyin sormayan hep daha pahalıya ödüyor.

Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor. Başka türlü yapan varsa onu da merak ederim.

PPolat K***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
27
#16

Bunu not aldım, teşekkürler.

İİlknur C***KatılımcıTopluluk üyesi
Katılım
Şub 2025
Mesaj
18
#17

bu kdr açık anlatan yazı az bulunuyor ve her şeyi aynı anda değiştirmeye çalışnca hiçbiri oturmuyor.

başşka türlü yaan varsa onu da merak ederim.

EEfe K***Uzman
Görev
Saha satış temsilcisi
Sektör
Kimya
Yapı
8 kişilik ekip
Katılım
Nis 2024
Mesaj
136
#18

uzun süre bu işle uğraştım. neyse bi sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

soruunuz olursa yazın, elimden geldiğince cevaplarım.

GGökhan A***Katılımcı
Görev
Üretici · mobilya
Katılım
Eki 2023
Mesaj
74
#19

Bu yaklaşımın bi bedeli var, o da konuşulmuyor. ulusal güvenlik şeması tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor. Kolay gelsin.

SSerkan U***Katılımcı
Görev
Şantiye şefi
Sektör
Eğitim
Yapı
orta ölçekli işletme
Katılım
May 2025
Mesaj
312
#20

Soracağım şey biraz acemice olcak, kusura bakmayın... Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor bunu geç öğrendim.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

Yanıt yaz